Administrator HTB Write-Up

Administrator HTB Write-Up

spl4ff

Machine Information

As is common in real life Windows pentests, you will start the Administrator box with credentials for the following account: Username: Olivia Password: ichliebedich


Admininstrator - это Windows машина средней сложности с Hack The Box, для ее решения потребуется применение нескольких техник, а так же умение взаимодействовать с различными протоколами и инструментами для пентеста.


Как обычно все начинается со сканирование машины, чтобы понять какие порты открыты. Делается это при помощи утилиты nmap.

$ nmap -sCV 10.10.11.42 -p-
Результаты сканирования


Так как нам изначально даны пользовательские креды от Olivia, то смотрим до чего мы имеем доступ. В SMB-шарах ничего полезного не лежит. Так же ничего полезного не находится при подключении к тачке через Evil-WinRM.

Листинг SMB-шар


Но у Olivia есть доступ до ldap - поэтому мы можем собрать информацию о пользователях и домене в целом, сделаем это при помощи nxc.

$ nxc ldap 10.10.11.42 -u Olivia -p 'ichliebedich' --bloodhound --collection All --dns-server 10.10.11.42
Сбор информации для BloodHound


Открыв собранные данные в BloodHound видно, что Olivia имеет GenericAll права над пользователем Michael

Демонстрация GenericAll прав


В этом случаем мы можем провести атаку Shadow Credentials, для этого необходимо добавить пользователю Michael атрибут msDS-KeyCredentialLink

$ python3 pywhisker.py -d "administrator.htb" -u "olivia" -p 'ichliebedich' --target "michael" --action add
Добавление артибута msDS-KeyCredentialLink


После этого запросим TGS для Michael. В моем случае нужно было синхронизировать время с тачкой, для корректного запроса билета, делается это при помощи ntpdate.

$ sudo ntpdate 10.10.11.42 | python3 targetedKerberoast.py -v -d 'administrator.htb' -u 'olivia' -p ichliebedich
Запрос TGS


Далее заходим под учетными данными Olivia, смотрим привилегии и находим там SeMachineAccountPrivilege. Благодаря данным правам добавляем Michael в домен c другим паролем и заходим под его учетной записью.

Добавление учетной записи


В BloodHound можно увидеть, что Michael обладает привилегией ForceChangePassword по отношению к пользователю Benjamin

Демонстрация ForceChangePassword


Это позволяет нам сменить пароль данного пользователя.

$ net rpc password benjamin P@ssw0rd -U administrator.htb/michael%Password -S administrator.htb
Смена пароля Benjamin


Теперь с учетными данными Benjamin у нас есть доступ до FTP. Заходим туда, находим файл с бэкапом и скачиваем его.

Скачивание файла по FTP


Данный файл зашифрован, поэтому придется побрутить пароль. Для начала получим хэш файла с помощью pwsafe2john, а после подберем его.

Брутфорс пароля от бэкапа


Получив доступ к файлу, мы становимся обладателями сразу трех учетных записей: Alexander, Emily и Emma.

Содержимое PasswordSafe


Через Evil-WinRM заходим под учетной записью Emily и получаем содержимое user.txt.

Получаем user.txt


Для получения root.txt нам необходимо поднять свои привилегии, для этого возвращаемся в BloodHound и находим, что у Emily есть GenericWrite права для пользователя Ethan. Действуем аналогично с пользователем Michael, добавляем атрибут msDS-KeyCredentialLink и получаем TGS, который теперь можно побрутить, чтоб узнать пароль от учетной записи Ethan.

$ python3 pywhisker.py -d "administrator.htb" -u "emily" -p '************' --target "michael" --action add
Добавление артибута msDS-KeyCredentialLink


$ sudo ntpdate 10.10.11.42 | python3 targetedKerberoast.py -v -d 'administrator.htb' -u 'emily' -p ************
Запрос TGS


Брутим пароль при помощи hashcat.


Снова возвращаемся в BloodHound, чтобы посмотреть какими привилегиями обладает Ethan

Демонстрация привилегий Ethan


Как видно у него есть возможность сдампить хэши, этим мы и займемся.

Дамп хэшэй пользователей


Получив хэш администратора остается лишь авторизоваться на тачке при помощи Evil-WinRM и вычитать root.txt.

Получаем содержимое root.txt



Report Page